Skip to content
RansomwareBackup
compliance microsoft 365google workspaceslackatlassian

NIS2 és a SaaS-mentés: mit vár el valójában az irányelv

A NIS2 sok EU-s szervezetnél jó gyakorlatból jogi kötelezettséggé teszi a mentést és helyreállítást. Ez mit jelent a SaaS-adataira — és hogyan igazolja, hogy vissza tud állítani.

· Frissítve:

Sok EU-s szervezetnél a NIS2 mentés kötelezettségei jó gyakorlatból jogivá teszik azt, ami eddig ajánlás volt: igazolnia kell, hogy a kritikus adatokat vissza tudja állítani, és egy incidensen át működőképes marad. Az irányelv nem ad terméklistát, de a folytonosságra, a mentéskezelésre és a tesztelhető helyreállításra helyezett hangsúlyból egy dolog világos — egy görgülő 30 napos SaaS-kuka nem bizonyíték, és a natív retenció önmagában nem elégít ki egy auditort.

Nézzük, hogyan érinti a NIS2 konkrétan a SaaS-adatait, és mit jelent a gyakorlatban az „igazolható helyreállítás".

Kit érint a NIS2 Magyarországon

A NIS2 (az (EU) 2022/2555 irányelv) a tagállami átültetés után a közepes és nagy szervezeteket érinti azokban az ágazatokban, amelyeket „alapvető" vagy „fontos" szolgáltatóként jelöl ki — energia, közlekedés, bankszektor, pénzügyi piaci infrastruktúra, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatás, űripar és mások, valamint ezek kulcsfontosságú beszállítói. Ha szervezete ilyen ágazatban működik a méret- vagy árbevétel-küszöb felett, vagy megkeresést kapott a hazai felügyeleti hatóságtól, a NIS2 már most vonatkozik Önre — és a határidők nem elméletiek: az átültetés és a felügyeleti gyakorlat 2024–2025 folyamán élessé vált.

A meg nem felelés következményei tagállamonként eltérnek, de jellemzően hatósági vizsgálatot, javító intézkedések előírását és közigazgatási szankciókat is jelenthetnek. Ez teszi a NIS2-t az IT-vezetők számára nem elméleti, hanem napi szintű megfelelőségi kérdéssé — különösen a SaaS-adatok esetében, ahol a natív eszközök önmagukban nem adnak elég bizonyítékot.

Mit kér valójában a NIS2

A NIS2 megköveteli az érintett szervezetektől a megfelelő kockázatkezelési intézkedéseket. Ezek közül a mentést közvetlenül érintő területek:

  • Üzletmenet-folytonosság — a mentéskezelés és a katasztrófa-helyreállítás mint kifejezett kontrollterület.
  • Incidenskezelés — az incidensek, köztük a zsarolóvírus, észlelésének, kezelésének és helyreállításának képessége.
  • Hatékonyság tesztelése — az intézkedéseket értékelni kell, nem csak deklarálni. A soha nem tesztelt helyreállítás nem igazolható kontroll.

A vezérelv végig az igazolhatóság. Nem elég hinni, hogy vissza tudna állítani; meg is kell tudnia mutatni.

Miért nem elég a natív SaaS-retenció

A Microsoft 365, a Google Workspace, a Slack és az Atlassian Cloud mind rövid natív retenciót kínál — véletlen törlésre tervezve, nem auditbizonyítéknak. Három módon marad el a NIS2-től:

  • Nincs időpont-alapú helyreállítás. A friss törléseket állíthatja vissza, nem a „14-e reggeli állapotunkat".
  • Nincs független másolat. A bérleten belüli adat ugyanannak a kompromittálódásnak van kitéve, amely a bérletet érte. Ez a SaaS megosztott felelősségi modell: a szolgáltató a platformot garantálja, nem az Ön helyreállítását.
  • Nincs tesztelhető bizonyíték. Nincs visszaállítási jegyzőkönyv, nincs retenciós igazolás, nincs helyreállítási idő, amit egy auditor elé tehetne.

Az Ön SaaS-szolgáltatói is a hatókörbe tartoznak

A NIS2 nem áll meg a saját infrastruktúránál — kifejezetten kiterjeszti a kockázatkezelési kötelezettségeket a beszállítói láncra, beleértve azokat a felhő- és SaaS-szolgáltatókat is, amelyek az adatait tárolják. A Microsoft 365, a Google Workspace, a Slack és az Atlassian Cloud pontosan ebbe a beszállítói láncba tartozik. Ez azt jelenti, hogy az egyes platformok helyreállítási rése — rövid retenciós ablak, független másolat hiánya, visszaállítási bizonyíték hiánya — már nem csak működési kockázat, hanem megfelelőségi hiányosság, amely bármikor felszínre kerülhet a teljes eszközparkjában.

Hogyan néz ki az „igazolható helyreállítás"

A NIS2-vel összhangban lévő SaaS-helyreállítás igazolásához a következők kellenek:

  • Független, időpont-alapú mentések a SaaS-bérleten kívül tárolva.
  • Meghatározott és tesztelt helyreállítási célok — ténylegesen mért helyreállítási pont és idő, nem tipp.
  • Visszaállítási jegyzőkönyvek és retenciós naplók, amelyeket egy auditor elé tehet.
  • Zsarolóvírus-anomáliadetektálás, hogy az incidenst elkapja és időbélyegezze, ne a retenció lejárta után fedezze fel.

Ezt segítünk kialakítani Microsoft 365, Google Workspace, Slack és Atlassian területen — segítünk kiválasztani és bevezetni egy független megoldást, amely a rögzítést, az időpont-alapú visszaállítást és az audit-szintű bizonyítékot adja, amitől a megfelelőségi beszélgetés a lehető legjobb értelemben unalmassá válik, és végigkísérjük a bevezetésen. A megoldást Ön birtokolja és üzemelteti.

Gyakorlati NIS2-mentési lista SaaS-csapatoknak

A következő auditja vagy beszállítói felülvizsgálata előtt nézze át ezt:

  • Leltár — mely SaaS-platformokon van olyan adat, amely a folytonosság szempontjából számít; a legtöbb csapat többet talál a vártnál, ha a Teamseket, Slack-csatornákat és Confluence-tereket is beleszámolja az e-mail és a Drive mellé.
  • Függetlenség ellenőrzése — van-e a szolgáltató saját infrastruktúráján kívül tárolt másolat, amely a bérlet kompromittálódásától is védett?
  • Mérje a helyreállítási pontot és időt — ne a szolgáltató SLA-szövege, hanem a saját, tesztelt száma alapján.
  • Tartsa meg a visszaállítási bizonyítékot — olyan jegyzőkönyvet, amit egy auditor elé tehet, nem szóbeli biztosítékot.
  • Ismételje meg a tesztet — egy éve ellenőrzött NIS2-mentési kontroll nem számít aktuálisnak egy auditor szemében.

Ha ezt már feltérképezte a helyben üzemeltetett rendszereire, ugyanezt a fegyelmet a SaaS-ra is ki kell terjesztenie — nézze meg a Microsoft 365 zsarolóvírus-helyreállítási útmutatónkat arról, hogyan néz ez ki, amikor egy incidens ténylegesen megtörténik.

A 30 másodperces önteszt

Kérdezze meg magától: „Ha egy auditor kérné, hogy állítsuk vissza a múlt negyedévi SharePoint-állapotot, és készítsünk róla igazoló jegyzőkönyvet, meg tudnánk tenni — ma?" Ha nem, a natív retenció már hagyott egy rést, amit a NIS2 megtalál.


Kérne egy tiszta képet arról, hol áll? Foglaljon ingyenes kockázati auditot — átnézzük a SaaS-bérleteit a helyreállítási és bizonyítási igényekhez mérve, és egyenes listát adunk a résekről. Nincs jogi köntörfalazás, nincs ár.